Next.js、認証なしのRCEを可能にする重大なAVIFお... ノート

Next.js、認証なしのRCEを可能にする重大なAVIFおよびWindowsの脆弱性を修正

Credit: Hacktron Vercelは、Next.jsウェブフレームワークにおける2つのクリティカルセベリティの脆弱性に対するセキュリティパッチをリリースしました。どちらの脆弱性も、認証されていないリモートコード実行を可能にするもので、一方は特別に細工されたAVIF画像ファイルを介して悪用可能であり、もう一方はWindowsファイルシステムを使用するサーバーに影響を与えるパストラバーサル脆弱性によるものです。Windowsパストラバーサルは、CVE-2026-75604として追跡されており、
CdXz5zHNQW_BLO6gk7F5R.gif